Zatrzymanie to nie zamrożenie: THORChain broni neutralności w sporze dotyczącym ataku na Bitget
Najważniejsze informacje
- •Dyrektor generalna Bitget Gracy Chen zwróciła się formalnie 26 września o odmowę obsługi przez THORChain publicznie śledzonych portfeli powiązanych z około 388 mln USD skradzionymi podczas ataku z 24 września, który prawdopodobnie przeprowadzili hakerzy z Korei Północnej, wykorzystując produkt bezpieczeństwa zewnętrznego dostawcy do uzyskania wewnętrznych danych uwierzytelniających.
- •THORChain twierdzi, że awaryjne zatrzymanie po własnym exploicie z maja 2026 roku, który kosztował go około 10,6 mln USD, było działaniem ochronnym obejmującym cały protokół, a nie ukierunkowanym zamrożeniem, i nie zamierza umieszczać konkretnych adresów atakujących na czarnej liście.
- •GoPlus Security uważa, że THORChain nigdy nie był ściśle zdecentralizowany i różni się od Bitcoina oraz Ethereum, podczas gdy zwolennik THORChain Michael Perklin argumentuje, że podpisy progowe są zautomatyzowane, a zatrzymanie sieci zablokowałoby zarówno legalne, jak i przestępcze transakcje.
- •Bitget wznowił wypłaty Bitcoin 28 września, przetwarzając 9,585 żądań o łącznej wartości około 4,098 BTC; wznowienie wypłat Ethereum, USDT i pozostałych usług zaplanowano etapami do 2 października.
- •Działania Bitget na rzecz odzyskania środków obejmują wsparcie Mandiant i SlowMist, nagrodę w wysokości do 5% za zamrożone lub odzyskane środki, panel na żywo śledzący portfele atakujących oraz Protection Fund o wartości 5,500 BTC, czyli około 464 mln USD.

THORChain wyjaśnił, że awaryjne zatrzymanie przeprowadzone po jego własnym exploicie z maja 2026 roku, w wyniku którego utracono około 10,6 mln USD, nie jest równoznaczne z selektywną interwencją, o którą zwrócił się Bitget — działaniem, które uniemożliwiłoby atakującym przenoszenie części z 387,5 mln USD skradzionych giełdzie za pośrednictwem protokołu międzyłańcuchowego.
Wyjaśnienie jest kolejnym epizodem sporu, który nastąpił po największym w tym roku ataku na rynek kryptowalut. 26 września dyrektor generalna Bitget Gracy Chen publicznie wystąpiła z formalną prośbą, aby THORChain odmówił obsługi publicznie śledzonych portfeli atakujących, jak poinformował Cryptopolitan. Spór ma niepokojący precedens: po ataku na Bybit napastnicy skorzystali z tej samej trasy przez THORChain, a tamten incydent był, co ironiczne, również największym naruszeniem bezpieczeństwa w 2025 roku. Protokół pojawia się w takich incydentach ze względu na swoją naturę: jest zdecentralizowaną międzyłańcuchową siecią płynności, która wymienia natywne aktywa, takie jak Bitcoin i Ethereum, bezpośrednio za pośrednictwem puli płynności, bez tokenów opakowanych i pośrednika powierniczego. Z założenia nie ma w nim podmiotu kontrolującego, który mógłby sprawdzać pojedyncze transakcje — i właśnie ta neutralność jest obecnie przedmiotem sporu.
THORChain: zatrzymanie to nie zamrożenie
W oświadczeniu opublikowanym na X zdecentralizowana giełda argumentowała, że w debacie pomijany jest istotny kontekst. Jak stwierdziła, zatrzymanie sieci to „awaryjny mechanizm bezpieczeństwa zaprojektowany w celu ochrony protokołu” i „nie jest selektywnym zamrożeniem określonych środków ani pojedynczej transakcji wymiany”.
THORChain zaznaczył, że podczas incydentu z maja 2026 roku, w którym hakerzy wyprowadzili z niego 10,7 mln USD — exploitu opisanego przez TRM Labs — uruchomił wyłączenie całego protokołu, aby ograniczyć szkody. Nawet wtedy nie rozważał umieszczenia adresów atakujących na czarnej liście i nie zrobi tego również teraz. Rozróżnienie, które podkreśla — powszechny awaryjny wyłącznik w porównaniu z ukierunkowaną interwencją dotyczącą konkretnych środków — jest tą samą granicą, którą sieci bazowe od dawna wyznaczają dla siebie, a właśnie jej przekroczenia wymagałaby prośba Bitget.
Firmy zajmujące się bezpieczeństwem kwestionują to porównanie
GoPlus Security odpowiedziało krytycznie na obronę THORChain, który porównywał się z warstwami bazowymi, takimi jak Bitcoin i Ethereum. Wpis opublikowany 27 września przez firmę zajmującą się bezpieczeństwem blockchainów stwierdzał, że protokół „nigdy nie był ściśle zdecentralizowany”, a także wzywał go, aby nie „umożliwiał działania przestępcom — ani nie narażał branży na ryzyko — tylko po to, by pobierać opłaty za wymianę skradzionych środków”. GoPlus wskazał na różnice między skarbcami THORChain wykorzystującymi podpisy progowe a mechanizmami leżącymi u podstaw Bitcoina i Ethereum.
Michael Perklin, wieloletni menedżer działający w obszarze bezpieczeństwa kryptowalut i zwolennik THORChain, odpowiedział na X, wskazując na podejrzenie „AI slop” w porównaniu GoPlus, które uznał za „wybieranie wygodnych przykładów w najlepszym razie, a w najgorszym — fałszywą analogię”.
Perklin argumentował, że podpisy progowe są procesem zautomatyzowanym, a nie serią ludzkich zatwierdzeń poszczególnych transferów. „We wszystkich 3 przypadkach nie ma aktywnego wyboru podpisania, jest tylko aktywny wybór wyłączenia maszyny” — napisał, porównując możliwości operatora węzła THORChain z wyłączeniem koparki Bitcoina lub walidatora Ethereum. Jak argumentował, wyłączenie infrastruktury w celu zatrzymania przestępczych transakcji zatrzymałoby jednocześnie transakcje zgodne z prawem.
Spór uwidacznia pytanie, wokół którego branża krąży od lat: czy infrastruktura międzyłańcuchowa powinna być zmuszana do selektywnego egzekwowania zasad wobec skradzionych środków, czy też neutralność — nawet neutralność przynosząca korzyści hakerom — jest ceną utrzymania znaczenia decentralizacji. Sam THORChain przedstawił podobny argument, pytając, jaką odpowiedzialność powinny ponosić Bitcoin, Ethereum i BNB Chain, gdy przetwarzają transakcje dotyczące aktywów znanych jako skradzione. Dla poszkodowanych giełd odpowiedź determinuje, jak dużo działań związanych z odzyskiwaniem środków musi odbywać się na dalszych etapach, za pośrednictwem paneli śledzenia, nagród za zamrożenie środków i współpracy poszczególnych usług, zamiast na poziomie protokołu.
Bitget kontynuuje plan odzyskiwania środków
Spór toczy się równolegle z aktywnymi działaniami na rzecz odzyskania środków. Do naruszenia bezpieczeństwa Bitget doszło 24 września, a później szacowaną wartość strat podniesiono z 351,6 mln USD do 388 mln USD po uwzględnieniu transferów w sieciach Zcash i TRON. Według raportu Fortune Chen podejrzewa, że hakerzy z Korei Północnej wykorzystali system zaplecza, aby sprawić, by fałszywe wypłaty wyglądały na legalne, bez kradzieży kluczy prywatnych. Dochodzenie giełdy wykazało, że atakujący wykorzystał lukę w produkcie bezpieczeństwa zewnętrznego dostawcy, aby uzyskać dane uwierzytelniające o wysokim poziomie uprawnień. Podejrzenie to wpisuje incydent w znany schemat: badacze i śledczy Organizacji Narodów Zjednoczonych wielokrotnie łączyli grupy powiązane z Koreą Północną z kradzieżami kryptowalut na rekordową skalę, a środki z tych działań miały wspierać objęte sankcjami państwo.
W aktualizacji udostępnionej na X Chen poinformowała, że Bitget przetworzył 9,585 wypłat BTC w sieciach Bitcoin i BSC, o łącznej wartości około 4,098 BTC, po wznowieniu wypłat BTC 28 września. Wypłaty ETH mają zostać wznowione 29 września, wypłaty USDT 30 września, a pozostałe obsługiwane tokeny, waluty fiat i usługi P2P — 2 października.
Bitget poinformował, że firmy zajmujące się cyberbezpieczeństwem Mandiant i SlowMist pomagają w działaniach naprawczych. Giełda uruchomiła program nagród za odzyskanie środków, oferujący do 5% za środki zamrożone lub odzyskane, a także panel na żywo śledzący portfele atakujących. Wskazuje również na swój Protection Fund o wartości 5,500 BTC — około 464 mln USD — choć atak pochłonąłby znaczną jego część. Ponieważ THORChain odmówił interwencji, działania ograniczające skutki ataku muszą być teraz prowadzone za pomocą własnych narzędzi Bitget — publicznego narzędzia do śledzenia portfeli, nagrody za zamrożenie lub odzyskanie środków oraz współpracy tych podmiotów, które zdecydują się jej udzielić — co sprawia, że najbliższe dni będą praktycznym testem zasięgu działań podejmowanych przez poszkodowaną stronę, gdy same szyny płatnicze odmawiają selektywnego działania.